Вразливість PHP Local File Inclusion у Sales Countdown Timer для WooCommerce та WordPress

Вразливість Local File Inclusion у плагіні Sales Countdown Timer для WooCommerce/WordPress дозволяє зловмисникам включати локальні файли. Оновіть плагін для захисту.
CVE-2026-27052CVSS 7.5Web

Вразливість PHP Local File Inclusion у Sales Countdown Timer для WooCommerce та WordPress

Вразливість Local File Inclusion у плагіні Sales Countdown Timer для WooCommerce/WordPress дозволяє зловмисникам включати локальні файли. Оновіть плагін для захисту.

CVSS
7.5 HIGH
EPSS
23.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено уразливість Local File Inclusion (LFI) у плагіні Sales Countdown Timer для WooCommerce та WordPress, що дозволяє зловмисникам включати локальні файли через неналежний контроль імен файлів у PHP include/require. Проблема присутня у версіях до 1.1.9.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації або виконання небажаного коду на сервері, що ставить під загрозу безпеку вебсайту та даних. Для власників інфраструктури це означає підвищений ризик компрометації системи та можливі перебої у роботі сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Sales Countdown Timer та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до вразливих функцій, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки